关键漏洞信息 漏洞名称 Unauthenticated HTTP Server Allows Arbitrary Command Execution 关键信息 受影响版本与修复版本 受影响版本: /tmp/pwned.txt”,使攻击成功。 基于浏览器的利用: 确认在 Firefox 中有效,任何网站可以对运行 OpenCode 的访问者执行命令。 影响 远程代码执行: 可通过两个向量实现: 1. 本地进程: 恶意npm包、脚本或受到危害的应用程序可以作为运行 OpenCode 的用户执行命令。 2. 基于浏览器(在 Firefox 中确认): 任何网站可以对运行 OpenCode 的访问者执行命令,这开启了通过恶意广告、受到危害的网站或钓鱼页面进行的点击型攻击。 报告者 CyberShadow